IoC
Indicator of Compromise
IoC(侵害の痕跡)とは
ひとことで
侵害を示す証拠となる情報。不審なIPアドレス・ドメイン・ファイルハッシュなど。
たとえると
空き巣に入られた家に残った「足跡」「こじ開けられた鍵」「見覚えのない指紋」です。この特徴を知っていれば、別の家でも同じ犯人に入られたことに気づけます。
現場ではこう使う
業界の情報共有の仕組みから、あるランサムウェアで使われたファイルのハッシュ値と、攻撃者の指令サーバーのドメイン名が共有されました。SOCの担当者がSIEMで過去のログを検索すると、社内の1台のPCがそのドメインと通信していたことがわかり、調査を開始しました。
試験のポイント
EXAM POINT「侵害が起きた(起きている)ことを示す証拠」ならIoC。不審なIPアドレス・ドメイン・ファイルハッシュのほか、アカウントのロックアウト、ありえない場所からの連続ログイン(不可能な移動)、ログの欠落、異常なリソース消費なども兆候として問われます。IoCは「残された痕跡」、TTPは「攻撃者の手口」と区別しましょう。